CVE-2026-5622hcengineering Huly Platform 0.7.382版本存在安全漏洞。该漏洞位于JWT Token Handler组件的`token.ts`文件中,由于使用了硬编码的加密密钥,攻击者可远程利用此问题。尽管攻击复杂度较高,但利用该漏洞可能导致完整性受损。厂商目前尚未对此做出回应。
该漏洞的根源位于`foundations/core/packages/token/src/token.ts`文件中。在处理JWT Token时,开发人员未使用动态生成的密钥或从安全环境变量中读取密钥,而是将参数`SERVER_SECRET`硬编码为字符串`secret`。JWT(JSON Web Token)机制通常用于在客户端和服务器之间传递身份声明,其安全性依赖于HMAC等算法对签名密钥的保密性。一旦密钥泄露或被猜测,攻击者便可以完全控制令牌的生成过程。利用此漏洞,攻击者可以构建包含恶意载荷(如提升权限、伪造用户身份)的JWT,并使用硬编码密钥进行签名。当服务器验证该令牌时,由于签名匹配,服务器会误认为该请求来自合法用户,从而允许攻击者执行未授权的操作,导致数据完整性受损。